Monday, September 18, 2017

Una entrevista a Yaiza Rubio antes de DefCON BlackHat

Una entrevista a Yaiza Rubio antes de DefCON BlackHat


Hoy estoy en Las Vegas, lugar que pronto ser� tomado por hackers de todo el mundo para disfrutar de BlackHat y DefCON, las dos conferencias m�s m�ticas de la historia. Yo he tenido la suerte de estar muchos a�os participando en ellas, y para m� siempre fue una maravilla. Este a�o, varios investigadores de ElevenPaths estar�n por all�. Claudio Caracciolo y Sheila A. Berta del equipo de Buenos Aires, y F�lix Brezo y Yaiza Rubio de la oficina de Madrid.

Figura 1: Una entrevista a Yaiza Rubio antes de DefCON & BlackHat

Aprovechando que estoy cerca de ellos, he querido hacer una peque�a entrevista a Yaiza, la primera mujer hacker de Espa�a que va a participar en estas conferencias. Una persona muy importante para nuestro equipo de Ciberseguridad en Telef�nica, dentro de los analistas de ElevenPaths. Estas son las preguntas y estas son las repuestas.

Saludos Malignos!

1.- Sabes que eres la primera mujer de Telef�nica y de Espa�a que va a dar una charla en Defcon, y para m� es un orgullo que seas de ElevenPaths, pero la pregunta que se hacen muchos es c�mo se llega ah�. �Qu� has estudiado para tener los conocimientos suficiente para lograr esto?
Te aseguro que hay caminos m�s directos que el que he hecho yo. Yo soy licenciada en Ciencias de la Informaci�n, M�ster en An�lisis de Inteligencia, M�ster en Log�stica y Econom�a de la Defensa y M�ster en Derecho Tecnol�gico y de las TIC. Estuve trabajando en S21sec e ISDEFE, pero fue a ra�z del 2013 cuando entr� en la unidad de ciberinteligencia de Telef�nica cuando comenc� a pegarme con esto de verdad. 
Como muchos, compaginaba el trabajo con formaciones, en mi caso, de hacking y de an�lisis forense, pero la realidad es que la mayor�a de los conocimientos que tengo son a ra�z de haber tenido cierta inquietud sobre algo que me ha parecido importante aprender.
2.- Y de ah�, �c�mo llegaste a meterte en este mundo? �Qu� te hizo acabar aqu�?
Fue de pura casualidad. F�lix y yo nos conocimos en el M�ster de analisis de inteligencia. Con �l fui adentr�ndome poco a poco en este mundo. Yo trabajaba en ISDEFE, en la unidad de desarrollo de negocio de la industria espa�ola de defensa y seguridad, y F�lix en el laboratorio de seguridad que la Universidad de Deusto.
Nunca se me olvidar� el d�a en el que F�lix me llam� para decirme que se hab�a encontrado con David Barroso y le dijo que estaban montando en Telef�nica una unidad de ciberinteligencia. A la semana est�bamos trabajando con Carlos D�az y David Prieto en c�mo montar lo que hoy es el servicio de CyberThreats de ElevenPaths.
3.- Eres una persona de gran importancia para ElevenPaths y Telef�nica en el �rea de la Seguridad, �c�mo se lleva la presi�n con eso? �No te da cierto v�rtigo?
Tampoco es para tanto. Por suerte, en Telef�nica tenemos gente que lleva desde hace muchos a�os dedicados a la ciberseguridad como es tu caso, el de Pedro Pablo P�rez o Alejandro Ramos. El hecho de que nos hayan cogido en las dos mejores conferencias del mundo simplemente es un s�ntoma de que lo estamos haciendo bien.
4.- Y con tu primera experiencia en Defcon en unos d�as, �Qu� es lo que m�s te asusta? �Qu� es lo que m�s te motiva?
Lo que m�s me motiva es mirar atr�s y ver mi evoluci�n. Este viaje es un premio a la actitud de trabajo y la capacidad de aprender todos los d�as. En realidad me asustan muchas cosas, pero si lo dejara para cuando piense que estoy lo suficientemente preparada al final acabar�a no haci�ndolo.
5.- Res�menos un poco de que es lo que vais a hablar en DefCON y qu� es lo que vais a presentar en el BlackHat Arsenal, que tambi�n vas a estar por all�.
En BlackHat mostraremos OSRFramework. Un conjunto de herramientas de software libre con el que venimos trabajando ya cuatro a�os y que dan soporte a los procedimientos de investigaci�n sobre la huella digital de ciberidentidades con presencia en la red. 
Por otra parte, en Defcon profundizaremos en el proceso de preparaci�n de un ataque de phishing el que los atacantes ver�n protegida su identidad apoy�ndose en tecnolog�as como Tor y la explotaci�n de malas pr�cticas en la gesti�n de enlaces difundidos a trav�s de redes sociales. Aunque lo hemos notificado a varias plataformas, pocas han corregido un fallo que proporcionar�a una mayor seguridad a los usuarios.
6.- �C�mo es el d�a a d�a en ElevenPaths?
Imposible aburrirse. En mi caso, estoy muy enfocada a la investigaci�n pero eso no quita que como analista deba trabajar conjuntamente con el resto de �reas como innovaci�n, producto o desarrollo de negocio. Al final nos dedicamos a la venta de servicios y productos de ciberseguridad.
7.- Adem�s, tambi�n te animaste a escribir un libro para 0xWord sobre BlockChain con otro grande, F�lix Brezo. �Esto cuenta como hobby o como trabajo?
Es un hobby con mucha responsabilidad. Adem�s, esta editorial se diferencia por proporcionar a sus lectores una aproximaci�n pr�ctica de la seguridad. No quieren ni casos de uso ni ideas que en un futuro se puedan implementar. Invierten su dinero para que despu�s de seguir el libro tengan cierta soltura en un tema. 
Figura 2: Libro de Yaiza y F�lix sobre BlockChain & BitCoin
Desde el punto de vista del que escribe, implica mucho m�s trabajo planteando retos para que el lector no pierda el inter�s sobre el tema.
8.- BlockChain es un tema muy de actualidad, y t� llevas a�os con F�lix estudi�ndolo. �C�mo crees que va a cambiar el mundo en los pr�ximos a�os?
Sin duda est�n surgiendo, con ciertas dudas, nuevas oportunidades relacionadas con esta tecnolog�a. Sin embargo, desde el punto de vista de la seguridad, es probable que lleguemos a ver dentro de poco diferentes aplicaciones maliciosas que, con el objetivo de perpetuar la comunicaci�n entre v�ctimas y administradores, utilicen la cadena de bloques. 

Figura 3: Charla de Yaiza y F�lix sobre BlockChain & BitCoin en RootedCON
De la misma manera, con el auge del ransomware llevamos unos cuantos a�os sufriendo el anonimato de Bitcoin. Es triste pero antes de WannaCry no nos llegaban tantas peticiones de gente interesada en conocer c�mo investigar los pagos en Bitcoin.
9.- Los que tenemos el veneno �ste de la tecnolog�a estamos siempre pensando en lo siguiente. En el To-Do list tenemos muchas cosas. �Qu� hay en la tuya?
Blackhat y Defcon es una primera toma de contacto. En el futuro esperaremos llevar investigaciones que nos permitan competir con los mejores analistas de seguridad del mundo. Respecto a mi To-Do list personal, me gustar�a invertir m�s tiempo en el proyecto de Cibercooperantes de INCIBE. Es importante promover la sensibilizaci�n de los riesgos de internet entre ni�os, padres y profesores. 
Ayudar a la gente que tienes cerca con tu experiencia es muy necesario, pero para cambiar las cosas tambi�n es necesario influir en aquellas personas que toman decisiones y que nos marcan las reglas del juego constantemente y a vaces sin el conocimiento necesario. Principalmente porque es imposible que puedan abarcar tantos temas y tan complejos. Tambi�n, poco a poco completar asignaturas de la carrera de derecho que estoy haciendo, as� como continuar con mis clases de �rabe que ya son cuatro a�os los que llevo con este idioma infernal. 
�Ah! Y no todo va a ser seguridad. En noviembre juego el campeonato de Espa�a de Padel junto con mi compa�era de Telef�nica de Espa�a Elena Sumastre. �Seguro que haremos un buen papel!
10.- �Qui�nes fueron tus referentes?
Seguro que mucha gente que lee este blog sab�a desde peque�o que quer�a dedicarse a la seguridad. Yo, no. Yo he tenido la suerte de conocer a mis referentes en el d�a a d�a como un tal Chema Alonso, Pablo Gonz�lez, Sergio de los Santos o Antonio Guzm�n.
11.- Sabes que eres un referente ahora t� para las futuras generaciones, y sabes que yo tengo una ni�a de 9 a�os preciosa que ya hace pinitos con Arduino. T�, que has sido ni�a y has tenido 9 a�os seguro que sabes mejor que yo que pasa por su mente. �Qu� le dir�as a las ni�as de 8 a 12 a�os que hacen sus pinitos con la tecnolog�a?
M�s bien es qu� le dir�a a sus padres y profesores. Al final, la capacidad de influencia en los j�venes se encuentra en su c�rculo m�s cercano. Todo se fundamenta en proyectar entre los peque�os el valor de la constancia y que sus familiares se esfuercen tambi�n en fomentar esa primera experiencia positiva con la tecnolog�a. El objetivo es que este sector sea una opci�n entre las j�venes cuando crezcan. No aparecen Nadales de la nada sin un entorno favorable y sin perseverancia. 


Figura 4: Yaiza es una de las mujeres hacker

No es la primera vez que me piden mi opini�n sobre por qu� hay tan pocas mujeres que dediquen a lo que hago yo. Creo que Amy Cuddy, psic�loga en Harvard, di� con la clave. Las ni�as cuando llegan a los 12 a�os cambian su lenguaje corporal porque de repente pierden seguridad. El entorno debe tener muy en cuenta este detalle porque cualquier comentario negativo sobre su val�a o sobre la tecnolog�a puede ser decisivo para no generar en ellas ese gusanillo que se necesita para querer aprender diariamente sobre esto.
12.- Para terminar, me tienes que recomendar tres libros de lectura que te hayan emocionado. Que llega el verano y hay que hacer la selecci�n de libros. "P�sate" tres referencias.
1984 de George Orwell. Es mi libro favorito desde siempre. Es incre�ble c�mo un libro publicado en 1949 pudo interpretar tan bien el futuro y las diferentes formas del poder para ejercer el control sobre sus ciudadanos. A pesar de estar ambientado bajo reg�menes totalitarios, me gustar�a volver a leerlo teniendo en cuenta lo que sabemos despu�s de Vault 7.

Los Guardianes de la Libertad de Noam Chomsky y Edward S.Herman. Es un ensayo un poco duro de leer pero merece la pena analizar cu�l era el modelo de los medios de comunicaci�n a finales de los a�os 80 y c�mo ten�an y siguen teniendo la capacidad de dirigir la opini�n p�blica a pesar de la aparici�n de internet y las fake news.

Y, por �ltimo, me gustar�a recomendar el libro de Silvia Barrera, Claves de Investigaci�n en Redes Sociales. Siempre he valorado mucho a las personas que se dedican a la seguridad p�blica en Espa�a. Tenemos la suerte de contar con muy buenos profesionales y m�s despu�s de leer el libro de Silvia, una persona que ha dedicado toda su carrera a ayudar a los dem�s.


download file now